#1用于模拟基于人类的攻击(网络钓鱼、预文本、诱饵)和测试安全中人为因素的工具。
Kitploit 推荐

ConcreteCMS v.9.2.1 受到任意文件上传(Arbitrary File Upload)漏洞的影响,该漏洞允许存储型跨站脚本(XSS)攻击。

CMSmadesimple 2.2.18 受文件上传 - XSS 漏洞影响,攻击者可借此上传包含隐藏 XSS 的 PDF 文件,一旦执行便会触发 XSS 弹窗。


CVE-2023-4631 漏洞的仓库。

针对 sanitization-management-system 的跨站脚本攻击

针对Blinger.io帮助台中的盲/持久XSS漏洞的概念验证,演示了通过精心构造的消息在管理面板中执行远程代码。

演示通过 Responder 捕获 NTLM 哈希,并执行利用 CVE-2024-21413 的网络钓鱼电子邮件以入侵系统。

CVE-2023-4279 漏洞的仓库。

概念验证脚本,演示 Ultimate Classified Listings WordPress 插件中的反射型 XSS,以及通过构造的载荷和日志服务器窃取管理员 Cookie。

CloudSchool v3.0.1 存在跨站脚本(XSS)漏洞。普通用户可以通过管理员用户收到的通知窃取管理员的会话 Cookie。

CVE-2021-46366:通过 CSRF + 开放重定向对 Magnolia CMS 实施凭据暴力破解攻击

(基于DOM的XSS)TOWeb v.12.05及之前版本中的HTML注入漏洞允许攻击者通过_message.html组件注入HTML/JS代码。

针对CVE-2022-4539的利用,通过伪造X-Forwarded-For头绕过WordPress WAF基于IP的登录和日志限制。包含可扩展的载荷和IP生成逻辑,用于定向安全测试。

CVE-2019-17497 的 POC 文件

演示了Chromium扩展中的IDN同形字攻击,用于伪造URL,通过胁迫受害者向意外域名授予权限,从而辅助欺骗攻击。

创建专业的钓鱼邮件,包含20多个用于凭证窃取的模板,支持HTML生成及直接向目标投递邮件。

WBCE 1.6.1 受到文件上传 - XSS 漏洞的影响,该漏洞允许攻击者上传一个带有隐藏 XSS 的 PDF 文件,当执行该文件时会触发 XSS 弹出窗口。

案例研究:Cisco SD-WAN 中的 SSHtranger Things(CVE-2019-6111、CVE-2019-6110)